مجموعة Google لاستخبارات التهديدات تؤكد استغلال عصابة ShinyHunters لثغرة صفرية غير مُصححة (CVE 2026 35273) في Oracle PeopleSoft، مما أدى لاختراق 300 خادم وأكثر من 100 مؤسسة. 68% من الضحايا ينتمون لقطاع التعليم العالي، وجامعة نوتنغهام كانت أول ضحية مُعلنة مع سرقة ما يصل إلى 500,000 سجل للطلاب الحاليين والخريجين.

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
في كشف منسق، أكدت شركتا Mandiant ومجموعة استخبارات التهديدات من Google (GTIG) وجود حملة استغلال استمرت أسبوعين بقيادة عصابة الابتزاز المالي ShinyHunters (والتي تُعرف أيضاً باسم UNC6240). استغلت الحملة ثغرة أمنية صفرية حرجة في برمجيات Oracle PeopleSoft، مما سمح للمهاجمين بتنفيذ أوامر عن بُعد دون أي مصادقة، وأدى ذلك إلى سرقة واسعة للبيانات طالت بشكل رئيسي المؤسسات التعليمية. حدث النشاط الإجرامي قبل أن تنشر Oracle تنبيهاً أمنياً خارج الجدول المعتاد، تاركةً المؤسسات دون تحديث رسمي طوال فترة الاختراق .
حصلت الثغرة على الرمز CVE-2026-35273، وتكمن في مكون إدارة البيئة (Environment Management) من حزمة PeopleSoft PeopleTools. صُنفت بدرجة خطورة قصوى بلغت 9.8 من 10 على مقياس CVSS . تسمح الثغرة بتنفيذ تعليمات برمجية عن بُعد (RCE) دون الحاجة لأي مصادقة عبر بروتوكولات HTTP/HTTPS، مما يعني أن المخترق لا يحتاج لأي بيانات تسجيل دخول أو تفاعل من المستخدم - فقط الوصول الشبكي للخادم المستهدف
.
ركز ناقل الهجوم على نقاط نهاية مركز إدارة البيئة (PSEMHUB). رصدت Google طلبات POST خبيثة إلى المسارات مثل /PSEMHUB/hub و /PSIGW/HttpListeningConnector . تؤثر الثغرة على النسختين 8.61 و 8.62 من PeopleTools
. الأمر الأكثر أهمية أن الجدول الزمني للحملة، من 27 مايو إلى 9 يونيو 2026، يسبق بالكامل تنبيه Oracle الصادر في 10 يونيو، مما يؤكد أنه تم استغلالها كهجمة صفرية دون وجود تحديث أمني
.
كشف تحقيق Google عن عملية واسعة ودقيقة. تمكنت ShinyHunters من اختراق حوالي 300 خادم PeopleSoft موزعين على أكثر من 100 مؤسسة حول العالم . اتخذت GTIG خطوة استباقية بإبلاغ أكثر من 100 من هذه المؤسسات المعرضة للخطر خلال فترة الاستغلال النشط
.
أظهرت الحملة نمطاً واضحاً في الاستهداف: 68% من الضحايا المعروفين كانوا في قطاع التعليم العالي، وبشكل رئيسي الكليات والجامعات التي يقع معظمها في الولايات المتحدة .
للحفاظ على السيطرة والتخفي، نشر المهاجمون أدوات إدارة عن بُعد تُدعى MeshCentral، لكن بأسماء ملفات مُقنعة توحي بأنها خدمات Microsoft Azure شرعية، مثل meshagent64-azure-ops.exe. كما قامت البنية التحتية للقيادة والتحكم بمحاكاة Azure عبر استخدام النطاق azurenetfiles.net . تم لاحقاً نشر البيانات المسروقة على موقع تسريب البيانات (DLS) الخاص بـ ShinyHunters بتاريخ 9 يونيو 2026
.
أصبحت جامعة نوتنغهام أول ضحية مؤكدة علناً، مقدمًة توضيحاً صارخاً لعواقب الاختراق. أقرّت الجامعة بوجود حادث سيبراني أثر على نظام سجلات الطلاب، مؤكدةً أن كمية كبيرة من البيانات، تصل إلى عشرات الجيغابايتات، قد تم الوصول إليها .
تشير التقارير من مصادر متعددة إلى أن ما بين 454,600 و 500,000 سجل شخصي وأكاديمي يعود لطلاب حاليين وسابقين قد سُرقوا . البيانات المسروقة كانت بشكل رئيسي سجلات الطلاب والخريجين، لكن الجامعة أشارت إلى أن التفاصيل المصرفية للموظفين وبيانات الأبحاث لم تكن ضمن نطاق الاختراق
. تضمنت البيانات المخترقة عناوين المنازل وأرقام الهواتف وتواريخ الميلاد، وسرعان ما نُشرت على موقع تسريبات ShinyHunters وفُهرست بواسطة خدمة "Have I Been Pwned"
.
بينما أصدرت Oracle تنبيهاً أمنياً عاجلاً في 10 يونيو 2026، فإن الإرشادات الأولية تقتصر على حلول بديلة وليس تحديثاً برمجياً كاملاً. بالتوافق مع تنبيه Oracle، توصي مدونة استخبارات التهديدات من Google المؤسسات باتخاذ الخطوات الفورية التالية لحماية خوادم PeopleSoft المعرضة للإصابة :
/PSEMHUB/* و /PSIGW/HttpListeningConnector، باستخدام جدران الحماية الشبكية أو قوائم التحكم بالوصول /PSEMHUB/hub و /PSIGW/HttpListeningConnector صادرة من عناوين IP خارجية لتحديد أي اختراق سابق .jsp قد يكون المهاجم زرعها، خاصة تحت المسار /webserv/applications/peoplesoft/PSEMHUB.war/ logs أو persistantstorage أو scratchpad داخل مسارات PSEMHUB. بالإضافة إلى ذلك، فحص أي حركة مرور صادرة من نوع SMB من خوادم PeopleSoft، والتي قد تشير إلى تسريب للبيانات تعتبر هذه الخطوات تدابير مؤقتة وضرورية. يجب على المؤسسات التي تدير النسختين 8.61 و 8.62 من PeopleTools إعطاء الأولوية لتطبيق تحديث Oracle الأمني العاجل بمجرد توفره للحد بشكل كامل من خطر المزيد من الاستغلال .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
مجموعة Google لاستخبارات التهديدات تؤكد استغلال عصابة ShinyHunters لثغرة صفرية غير مُصححة (CVE 2026 35273) في Oracle PeopleSoft، مما أدى لاختراق 300 خادم وأكثر من 100 مؤسسة.
مجموعة Google لاستخبارات التهديدات تؤكد استغلال عصابة ShinyHunters لثغرة صفرية غير مُصححة (CVE 2026 35273) في Oracle PeopleSoft، مما أدى لاختراق 300 خادم وأكثر من 100 مؤسسة. 68% من الضحايا ينتمون لقطاع التعليم العالي، وجامعة نوتنغهام كانت أول ضحية مُعلنة مع سرقة ما يصل إلى 500,000 سجل للطلاب الحاليين والخريجين.
تشمل الإجراءات الاحترازية العاجلة: تعطيل أو إزالة تطبيق PSEMHUB، وحظر الوصول الخارجي لنقاط نهاية محددة، وفحص السجلات بحثاً عن آثار الاختراق.